Weaknesses of type CWE-863

3,050 results

Falha em Controle de Acesso

A aplicação implementa uma verificação de permissões, mas a lógica está incorreta ou incompleta, permitindo que um usuário acesse recursos ou execute ações que deveria estar impedido de fazer. O problema é que o desenvolvedor assume (errado) que a autenticação é suficiente, não valida o contexto da requisição ou implementa a autorização de forma frágil — por exemplo, verificando apenas o ID do usuário em um parâmetro sem validar no servidor, ou deixando lacunas em condições lógicas.

Example

Um painel administrativo verifica se o usuário está logado, mas não confirma se é realmente um admin antes de exibir a página de configurações. Um usuário comum consegue acessar a URL /admin/settings e alterar parâmetros críticos porque o backend apenas confere a sessão ativa, não o papel atribuído. Ou um e-commerce valida se o ID do pedido existe, mas não confirma se pertence ao usuário autenticado — qualquer um consegue visualizar ou cancelar pedidos alheios.

How to mitigate

Implemente verificações de autorização consistentes no servidor para cada ação sensível: confirme não apenas que o usuário está autenticado, mas que ele tem permissão explícita (role, escopo, proprietário do recurso). Use uma lista branca de ações permitidas, nunca lista negra. Teste a autorização com contas de diferentes perfis e tente contornar as verificações alterando parâmetros ou sessões.

CVE-2026-43504MEDIUMAn issue was discovered in Prosody before 0.12.6 and 1.0.0 through 13.0.0 before 13.0.5, when mod_proxy65 is enabled. Because mod_proxy65 miEPSS 0.3%CVE-2025-52487HIGHDNN.PLATFORM possibly allows bypass of IP FiltersEPSS 0.3%CVE-2026-56220HIGHCapgo - Unauthorized Manifest Insertion via Read-Only Org MemberEPSS 0.3%CVE-2025-3476CRITICALIncorrect Authorization vulnerability in OpenText™ Operations Bridge Manager. The vulnerability could allows privilege escalation by authentEPSS 0.3%CVE-2024-52312MEDIUMdata.all authenticated users can perform restricted operations against DataSets and EnvironmentsEPSS 0.3%CVE-2026-47084MEDIUMAn issue was discovered in cyrus-imapd in Cyrus IMAP through 3.12.2. The LOCALDELETE command bypassed ACL checks. An authenticated but non-aEPSS 0.3%CVE-2026-35596MEDIUMVikunja has Broken Access Control on Label Read via SQL Operator Precedence BugEPSS 0.3%CVE-2026-28715MEDIUMSensitive information disclosure due to improper authorization checks. The following products are affected: Acronis Cyber Protect 17 (Linux,EPSS 0.3%CVE-2026-54022MEDIUMOpen WebUI: Any authenticated user can read other users' private notes via Socket.IOEPSS 0.3%CVE-2026-25963LOWFleet: Authorization Bypass in certificate template batch deletion for team administratorsEPSS 0.3%CVE-2026-49997MEDIUMSurrealDB: Edge PERMISSIONS FOR delete bypassed when a connected node is deletedEPSS 0.3%CVE-2026-18773MEDIUMNousResearch hermes-agent Quick run.py _check_slash_access authorizationEPSS 0.3%CVE-2024-13266MEDIUMResponsive and off-canvas menu - Moderately critical - Access bypass - SA-CONTRIB-2024-030EPSS 0.3%CVE-2026-15507MEDIUMcoollabsio Coolify Policy Policies authorizationEPSS 0.3%CVE-2025-26842HIGHAn issue was discovered in Znuny through 7.1.3. If access to a ticket is not given, the content of S/MIME encrypted e-mail messages is visibEPSS 0.3%CVE-2026-32899MEDIUMOpenClaw < 2026.2.25 - Sender Policy Bypass in Slack Reaction and Pin Event HandlersEPSS 0.3%CVE-2026-32058LOWOpenClaw < 2026.2.26 - Approval Context-Binding Weakness in system.run via host=nodeEPSS 0.3%CVE-2026-54765MEDIUMTraefik: Gateway HTTPRoute backendRef filters can leak backend context across routes sharing a Service:portEPSS 0.3%CVE-2026-41350MEDIUMOpenClaw < 2026.3.31 - Session Visibility Bypass via session_status in Unsandboxed InvocationsEPSS 0.3%CVE-2026-26308HIGHEnvoy has an RBAC Header Validation Bypass via Multi-Value Header ConcatenationEPSS 0.3%